Wissen
Wissen
Innovix Wissen: Fachartikel zu Penetrationstests, DORA, Softwareentwicklung und KI für IT-, Sicherheits- und Compliance-Teams - mit Quellen und Rechtsstand.
Glossar
Unser IT-Security-Glossar erklärt kurz die Begriffe, die wir in unseren Artikeln und auf unseren Leistungsseiten verwenden - aus dem polnischen Gesetz über das nationale Cybersicherheitssystem (KSC-Gesetz), DORA, den OWASP-Standards und der Praxis von Penetrationstests. Wo wir ein Thema auf unserer Website ausführlicher behandeln, verweist die Definition darauf.
Rechtliche Definitionen geben wir vereinfacht und mit Verweis auf die Vorschrift wieder - verbindlich ist allein der Wortlaut des Gesetzes oder der Verordnung. Begriffe aus polnischen Gesetzen geben wir in deutscher Übersetzung an, mit dem polnischen Originalbegriff in Klammern. Jeder Begriff hat einen eigenen Anker, sodass Sie direkt auf eine Definition verlinken können, zum Beispiel auf die von CVSS.
Penetrationstest ohne Vorwissen über das System und ohne Benutzerkonten - getestet wird aus der Perspektive eines externen Angreifers. Er zeigt gut, was aus dem Internet sichtbar ist, erreicht aber meist keine Funktionen, die erst nach der Anmeldung verfügbar sind.
Black-Box, Grey-Box oder White-BoxTeam für die Reaktion auf Computersicherheitsvorfälle. Im polnischen nationalen Cybersicherheitssystem sind CSIRT MON, CSIRT NASK und CSIRT GOV tätig; mit der Novelle des KSC-Gesetzes kommen sektorale CSIRTs hinzu. An die CSIRTs gehen die Meldungen erheblicher Sicherheitsvorfälle.
Öffentliche Kennung einer bekannten Schwachstelle (z. B. CVE-2021-44228), vergeben im CVE-Programm. Sie ermöglicht es, in Berichten, Scannern und Herstellerhinweisen eindeutig auf dieselbe Lücke zu verweisen; ihr Schweregrad wird meist auf der CVSS-Skala angegeben.
Common Vulnerability Scoring System - offener Standard zur Bewertung des Schweregrads von Schwachstellen auf einer Skala von 0 bis 10 (von „keine“ bis „kritisch“), u. a. anhand des Angriffswegs, der erforderlichen Berechtigungen und der Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. In Pentest-Berichten wird Version 3.1 oder 4.0 verwendet.
Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, anwendbar seit dem 17. Januar 2025. Sie umfasst das IKT-Risikomanagement, die Meldung IKT-bezogener Vorfälle, das Testen der digitalen operationalen Resilienz (einschließlich TLPT) und das Management des IKT-Drittparteienrisikos.
DORA - Anforderungen und UnterstützungSicherheitsvorfall, der eine schwerwiegende Beeinträchtigung der Qualität oder eine Unterbrechung der Kontinuität des Dienstes einer wesentlichen oder wichtigen Einrichtung, finanzielle Verluste dieser Einrichtung oder einen erheblichen Schaden bei anderen Personen verursacht oder verursachen kann (Art. 2 Nr. 7 KSC-Gesetz). Die Frühwarnung ist innerhalb von 24 Stunden zu übermitteln, die Meldung innerhalb von 72 Stunden nach der Erkennung.
Erste Einschätzung, wie weit eine Organisation von den Anforderungen entfernt ist - etwa denen des KSC-Gesetzes: Abgleich des Ist-Zustands mit den Anforderungen, Liste der Lücken und Umsetzungsplan mit Prioritäten. Sie ersetzt nicht das gesetzliche Sicherheitsaudit nach Art. 15.
NIS2-Gap-Analyse - Umfang und AblaufPenetrationstest mit teilweisem Wissen über das System, meist mit Benutzerkonten verschiedener Rollen. So lässt sich prüfen, was von außen nicht sichtbar ist: Autorisierung, Zugriff auf fremde Daten und Geschäftslogik.
Black-Box, Grey-Box oder White-BoxInsecure Direct Object Reference - Schwachstelle, bei der eine Anwendung ein Objekt (z. B. eine Rechnung, ein Dokument, ein Konto) anhand einer Kennung aus der Anfrage zurückgibt oder ändert, ohne zu prüfen, ob der Benutzer dazu berechtigt ist. Es genügt, eine Nummer in der Adresse oder in einer API-Anfrage zu ändern, um fremde Daten zu sehen.
Geordnetes Gefüge aus Richtlinien, Verfahren, Rollen und technischen Maßnahmen, mit dem eine Organisation Risiken bewertet und Informationen schützt. Das KSC-Gesetz verlangt es von wesentlichen und wichtigen Einrichtungen (Art. 8 Abs. 1); die Norm ISO/IEC 27001 beschreibt die Anforderungen an ein solches System.
Polnisches Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem, das dessen Organisation sowie die Pflichten wesentlicher und wichtiger Einrichtungen regelt. Seit dem 3. April 2026 gilt es in der Fassung, mit der die NIS-2-Richtlinie umgesetzt wird (Änderungsgesetz: Dz.U. 2026 Pos. 252).
NIS2/KSC-AuditLeitung der Einheit im Sinne des polnischen Rechnungslegungsgesetzes - z. B. der Vorstand oder die Geschäftsführung einer Gesellschaft. Sie ist für die Erfüllung der Pflichten aus dem KSC-Gesetz verantwortlich, auch wenn sie diese anderen Personen übertragen hat, absolviert jedes Jahr eine Schulung zur Cybersicherheit und kann mit einer Geldbuße von bis zu 300 % der Vergütung belegt werden.
NIS2-Schulung für die GeschäftsleitungAnmeldung, die mindestens zwei unabhängige Faktoren erfordert - z. B. ein Passwort und eine App oder einen Hardware-Schlüssel. Das KSC-Gesetz nennt sie unter den Sicherheitsmaßnahmen, die eine Einrichtung dort einsetzt, wo dies angemessen ist (Art. 8 Abs. 1 Nr. 2 Buchst. l).
Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie erweitert den Katalog der Sektoren und Einrichtungen, für die Pflichten gelten; in Polen wird sie durch die Novelle des KSC-Gesetzes umgesetzt.
NIS2/KSC-AuditApplication Security Verification Standard - Katalog von Sicherheitsanforderungen an Anwendungen mit drei Prüfstufen, derzeit in Version 5.0. Er dient als Checkliste bei Entwurf, Abnahme und Tests von Anwendungen.
Liste der zehn wichtigsten Kategorien von Sicherheitsrisiken für Webanwendungen, herausgegeben von der OWASP Foundation; die aktuelle Ausgabe ist OWASP Top 10:2025. Sie ist ein Bezugspunkt für Teams und Auditoren, aber kein vollständiger Testumfang.
Kontrollierte Simulation eines Angriffs auf eine Anwendung, eine API, eine Infrastruktur oder eine Cloud-Umgebung, durchgeführt mit schriftlicher Freigabe des Systemeigentümers. Der Tester sucht und bestätigt Schwachstellen manuell, bewertet ihre Auswirkungen und beschreibt im Bericht, wie sie zu beheben sind.
Angriff auf eine Anwendung mit Sprachmodell, bei dem der Angreifer Anweisungen in Eingabedaten wie Nachrichten, Dokumente oder Webseiten einschleust, damit das Modell seine Regeln bricht oder Daten preisgibt. Prompt Injection steht auf Platz 1 der OWASP Top 10 for LLM Applications 2025.
LLM-Sicherheitstests nach OWASPVerfahren, bei dem eine Anwendung vor dem Erzeugen einer Antwort passende Abschnitte aus Unternehmensdokumenten sucht und sie dem Sprachmodell als Kontext übergibt. Das Modell antwortet auf Grundlage aktueller, festgelegter Quellen - ohne Feinabstimmung auf diese Dokumente.
Team, das das Vorgehen eines realen Angreifers simuliert, um ein bestimmtes Ziel zu erreichen - z. B. Zugriff auf das Zahlungssystem - und zu prüfen, ob die Organisation den Angriff erkennt und darauf reagiert. Anders als bei einem typischen Penetrationstest wissen die Verteidiger (Blue Team) meist nichts von dem Test; auf Red Teaming beruhen die TLPT nach DORA.
TLPT nach DORAErneute Prüfung der Schwachstellen nach Umsetzung der Korrekturen. Der Retest bestätigt, dass die Lücken wirksam geschlossen wurden und die Korrektur keine neuen Fehler eingeführt hat - ohne Retest beschreibt der Pentest-Bericht den Stand vor der Behebung.
IT-System für den Informationsaustausch im polnischen nationalen Cybersicherheitssystem, bereitgestellt vom Minister für Digitalisierung (Art. 46 KSC-Gesetz). Darin läuft die Anwendung Wykaz KSC (wykaz-ksc.gov.pl), und über das System melden wesentliche und wichtige Einrichtungen erhebliche Sicherheitsvorfälle.
Nutzung von KI-Werkzeugen wie öffentlichen Chatbots durch Mitarbeitende ohne Wissen und Zustimmung der Organisation. Dabei können Kundendaten und Geschäftsgeheimnisse an externe Dienste abfließen.
Schatten-KI: So gewinnen Sie die Kontrolle zurückAutomatisierte Prüfung von Systemen mit einem Werkzeug, das bekannte Schwachstellen und Konfigurationsfehler erkennt. Er ist schnell und wiederholbar, ersetzt aber ohne manuelle Verifizierung und ohne Tests der Geschäftslogik keinen Penetrationstest.
Ansatz, bei dem Sicherheit vom Beginn des Entwicklungszyklus an mitgeplant wird - in Anforderungen, Architektur, Code, Tests und Bereitstellung -, statt sie am Ende des Projekts hinzuzufügen.
Sichere Software - Security by DesignGesetzlich vorgeschriebenes Audit der Sicherheit des Informationssystems, das eine wesentliche Einrichtung auf eigene Kosten mindestens alle 3 Jahre durchführen lassen muss - erstmals bis zum 3. April 2028 (Einrichtungen, die die Voraussetzungen am 3. April 2026 erfüllten). Durchführen dürfen es nur Stellen, die die Anforderungen von Art. 15 Abs. 2 erfüllen, z. B. mindestens zwei Auditoren mit Zertifikaten oder Auditerfahrung.
KSC-Audit (Art. 15): wer, wann und wieKI-Modell, das auf großen Textmengen trainiert wurde und Texte erzeugt, zusammenfasst und analysiert. Es kann als Cloud-Dienst eines Anbieters laufen oder lokal - auf den Servern des Unternehmens oder in seiner Private Cloud.
Lokale LLMs im UnternehmenEuropäisches Rahmenwerk für bedrohungsorientierte Red-Team-Tests im Finanzsektor (Threat Intelligence-Based Ethical Red Teaming), verabschiedet von der Europäischen Zentralbank. In Anlehnung daran wurden die Anforderungen an TLPT nach DORA ausgearbeitet (Delegierte Verordnung (EU) 2025/1190).
TLPT nach DORAThreat-Led Penetration Testing, in der deutschen Fassung von DORA: bedrohungsorientierte Penetrationstests. Ein Red-Team-Test an Produktivsystemen ausgewählter Finanzunternehmen, der mindestens alle drei Jahre durchgeführt wird und auf einer Bedrohungsanalyse beruht.
TLPT nach DORARegister der Einrichtungen im Anwendungsbereich des KSC-Gesetzes, das die zuständigen Behörden im System S46 führen (Anwendung Wykaz KSC). Eine Einrichtung muss die Eintragung innerhalb von 6 Monaten beantragen, nachdem sie die Voraussetzungen erfüllt hat; die Eintragung ist deklaratorisch - die Pflichten ergeben sich aus dem Gesetz, nicht aus der Eintragung (Art. 7d Abs. 5).
Einrichtung im Anwendungsbereich des KSC-Gesetzes mit den umfassendsten Pflichten: grundsätzlich ein großes Unternehmen aus einem Sektor des Anhangs 1, unabhängig von der Größe u. a. qualifizierte Vertrauensdiensteanbieter, kritische Einrichtungen und öffentliche Stellen aus Anhang 1. Zu ihren Pflichten gehört unter anderem ein Sicherheitsaudit mindestens alle 3 Jahre. Der Begriff entspricht der wesentlichen Einrichtung der NIS-2-Richtlinie (im deutschen BSIG: besonders wichtige Einrichtung).
Test mit vollständigem Wissen über das System: Dokumentation, Architektur und Quellcode. Er zeigt die Ursachen von Schwachstellen am genauesten und wird oft mit einem Quellcode-Audit kombiniert.
White-Box-Test und Quellcode-AuditEinrichtung im Anwendungsbereich des KSC-Gesetzes, die keine wesentliche Einrichtung ist - grundsätzlich ein mittleres Unternehmen aus einem Sektor des Anhangs 1 sowie mittlere und große Unternehmen aus Anhang 2. Sie hat dieselben Pflichten beim Informationssicherheits-Managementsystem und bei Sicherheitsvorfällen, muss ein Audit aber nur auf Anordnung der Behörde durchführen lassen. Der Begriff entspricht der wichtigen Einrichtung der NIS-2-Richtlinie.
Wissen
Innovix Wissen: Fachartikel zu Penetrationstests, DORA, Softwareentwicklung und KI für IT-, Sicherheits- und Compliance-Teams - mit Quellen und Rechtsstand.
Compliance · NIS2/KSC
NIS2-Audit nach dem polnischen KSC-Gesetz: Anwendungsbereich, Fristen 03.04.2027 und 03.04.2028, Pflichten, Audit nach Art. 15, Bußgelder, Gap-Analyse.
Cybersicherheit · Penetrationstests
Pentest-Anbieter für Web- und Mobile-Apps, APIs, Infrastruktur, Cloud und Quellcode: OWASP und PTES, Bericht mit Nachweisen und Retest nach der Behebung.
Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.
oder telefonisch unter +48 575 621 877